
企業在做風險評鑑的時候,通常會包含以下四大流程:
1. 風險識別
2. 風險分析
3. 風險評估
4. 風險處理
註:風險識別、分析與評估亦合併稱為『風險評鑑』。
在進行風險評鑑階段,需要進行對於可能會影響企業營運目標相關之各種因素做識別分析,並配合以定性與定量方式做計算評估,之後再依據其結果採取相應對策。
風險函數 = 風險發生機率(P, Probability) x 風險衝擊(I, Impact)
在常用的概念式裡,
風險(Risk) = 威脅(Threat) x 機率(Probability) x 營運衝擊(Business Impact)
在NIST-800-30裡列出關於風險分析(評估)的九個程序:
1. 系統特性(System Characterisation)
2. 威脅識別(Threat Identifucation)
3. 漏洞識別(Vulnerability Identification)
4. 控制分析(Control Analysis)
5. 似然*測定(Likelihood Determination)
6. 衝擊分析(Impact Analysis)
7. 風險分析(Risk Determination)
8. 控制建議(Control Recommendations)
9. 結果文件化(Result Documentation)
註:「似然性」與「或然性」或「機率」意思相近,都是指某種事件發生的可能性,但是在統計學中,「似然性」和「或然性」或「機率」又有明確的區分。機率用於在已知一些參數的情況下,預測接下來的觀測所得到的結果,而似然性則是用於在已知某些觀測所得到的結果時,對有關事物的性質的參數進行估計。
當作風險分析計算時,會使用以下函式:
單一預期損失(Single Loss Expectancy,SLE) = 資產價值(Asset Value,AV) x 風險因子(Exposure Factor,EF)
但是還需要代入以年為計算的函式:
年預期損失(Annual Loss Expectancy,ALE) = 單一預期損失(Single Loss Expectancy,SLE) x 年發生率(Annual Rate of Occurrence,ARO)
風險的評估可列出矩陣來表示,首先需將風險的影響程度做分級,
如 極嚴重、嚴重、中等、較輕、可忽略,並沒有一定的等級數,需依據企業營運目標及相關影響來作分定基準。
而做完風險評鑑後,需要考量採取風險控制處理對策。
風險控制的四種基本方法是:
風險規避、損失控制、風險轉移和風險保留。
1. 風險規避,是指通過一些方法或計劃來消除風險或降低風險發生的條件,保護目標免受風險的影響。規避風險並不表示能完全消除風險,而是規避風險產生時可能造成的損失。像是採取事先控制措施降低損失發生的機率,或者以事先控制或事後補救的措施來降低損失的程度。
2. 損失控制,是指採取各種措施減少風險發生的概率,或在風險發生後減輕損失的程度。損失控制是一種積極的風險控制手段,它可以克服風險迴避的種種局限性。
3. 風險轉移,是指將風險及其可能造成的損失全部或部分轉移給他人。通過轉移風險而得到保障,是應用範圍最廣、最有效的風險管理手段,比如保險或委外(在契約中明訂罰則)。
4. 風險保留,亦稱風險承擔。當風險發生致使損失時,經濟主體(如企業本身)將以當時可利用的任何資金進行支付。風險保留包括無計畫自留、有計劃自我保險兩種。









